Уразливість у плагіні idonate для WordPress дозволяє видаляти користувачів без авторизації
Уразливість у плагіні idonate для WordPress до 2.1.13 дозволяє неавторизованим користувачам видаляти довільних користувачів через відсутність авторизації та CSRF захисту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.26%
- Активно використовується
- немає в KEV
- Продукт
- idonate
Що відомо
Плагін idonate для WordPress версії до 2.1.13 містить уразливість, що дозволяє неавторизованим зловмисникам видаляти довільних користувачів через відсутність перевірки авторизації та захисту від CSRF при обробці дій видалення. Це може призвести до втрати облікових записів користувачів.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном idonate ця уразливість може спричинити несанкціоноване видалення користувачів, що впливає на доступність та цілісність облікових записів. Це підвищує ризик порушення нормальної роботи сайту та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін idonate до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій видалення користувачів, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи безпеки для зменшення ризику експлуатації уразливості.